威胁情报是基于证据的知识,包括上下文、机制、标示、含义和可行的建议,这些知识与资产所面临已有的或潜在的威胁或危害相关。依托CNNIC与公共互联网反网络钓鱼工作组资源,构建覆盖"收集—处理—分析—分发—消费"全生命周期的威胁情报研究体系。
威胁情报(Threat Intelligence)是网络安全的能力输出核心,其质量直接决定组织从被动响应转向主动防御的能力边界。
业界广泛引用的定义出自Gartner:威胁情报是"基于证据的知识,包括上下文、机制、标示、含义和可行的建议,这些知识与资产所面临已有的或潜在的威胁或危害相关"。高质量的情报输入可显著提升检测系统的前瞻性和准确性。
据Research Nester测算,2025年全球网络威胁情报市场规模约156亿美元,预计2035年达881亿美元,2026—2035年复合年增长率约18.9%。中国市场方面,据艾瑞咨询统计,2024年威胁情报市场规模为16.1亿元,同比微跌0.9%;微步在线、腾讯安全、奇安信、绿盟科技四家合计占43.0%市场份额。
Mandiant M-Trends 2026(2026年3月发布)显示:2025年全球中位驻留时间为14天,较2024年的11天进一步上升;52%的事件由组织内部检测发现,48%依赖外部通知。同时,攻击者从初始访问到"交接"给下一团伙的中位时间已从2022年的8小时以上骤降至22秒。情报驱动的检测与狩猎仍是压缩驻留时间、降低成本与处置复杂度的核心杠杆。
依托公共互联网反网络钓鱼工作组100余家成员单位,构建国家—行业—产业多层次情报共享体系。通过STIX/TAXII标准协议与国内GB/T 36643-2018《信息安全技术 网络安全威胁信息格式规范》,实现跨组织、跨平台的情报自动化交换与消费。
按照受众、粒度与时效,威胁情报通常划分为战略、作战、战术、技术四个层次。不同层次对应不同的消费者、生产方式和价值产出,构成完整的情报价值链。
面向高管与决策层,回答"谁可能攻击我们、为什么"。聚焦威胁态势、地缘环境、监管趋势与风险敞口,支撑安全预算与战略决策。
面向安全运营管理者,回答"正在发生什么攻击活动"。聚焦攻击活动(Campaign)的意图、能力与目标行业,支撑资源调度与防御优先级。
面向分析师与狩猎人员,回答"攻击者如何行动"。聚焦TTP(战术、技术与程序),以MITRE ATT&CK为通用语言,支撑威胁狩猎与检测工程。
面向设备与自动化系统,回答"具体拦截什么"。聚焦IOC(失陷指标),可被防火墙、EDR、DNS、邮件网关等直接消费执行阻断。
参考美国网络安全与基础设施安全局(CISA)等机构提出的威胁情报生命周期理念,构建六阶段闭环研究体系。六个阶段首尾相接、循环迭代,每个阶段均可独立拓展为深度子课题。
明确情报需求、定义优先级、建立收集策略。基于组织资产画像与威胁面评估,制定定向情报收集计划。
从开源情报(OSINT)、商业情报源、内部遥测、暗网监测、合作伙伴共享等多渠道获取原始数据。
数据清洗、去重、格式化与富化。将原始数据转换为STIX 2.1标准格式,建立统一的IOC数据库与威胁实体关系图谱。
运用归因分析、行为画像、TTP映射、关联挖掘等技术,将处理后的数据转化为可操作的战术、作战与战略情报。
通过TAXII 2.1协议、MISP平台、行业信息共享机制,实现情报的自动化分发与跨组织共享,确保时效性与上下文完整性。
将情报集成至SIEM、SOAR、EDR、防火墙等安全工具,驱动检测规则更新、威胁狩猎与应急响应,形成闭环反馈。
每个子课题均基于真实案例、权威数据与公开文献,形成可独立拓展的深度研究单元。点击卡片查看详细研究框架。
研究多源情报采集技术、数据质量控制与标准化流程。覆盖OSINT、商业情报、内部遥测、暗网监测等渠道的采集方法论,以及向STIX 2.1标准格式的转换规范。
研究IOC(Indicators of Compromise,失陷指标)的共享协议、信任模型与隐私保护机制。重点探索TAXII 2.1传输协议、MISP开源平台及行业ISAC/ISAO共享生态的构建路径。
研究将威胁情报中的TTP(战术、技术与程序)系统映射至MITRE ATT&CK框架的方法论,构建覆盖企业、移动、ICS三大矩阵的知识库,支撑威胁狩猎与检测工程。
研究如何将威胁情报从"参考信息"转化为"防御动作",实现从情报消费到安全控制自动化的闭环。涵盖情报驱动的检测规则生成、威胁狩猎与自适应防御策略。
研究如何将来自不同来源、不同格式、不同置信度的情报进行融合与关联,消除信息孤岛,构建全局威胁视图。涵盖实体解析、关系挖掘、时空关联与知识图谱技术。
研究暗网(Dark Web)及地下论坛的威胁情报采集技术,监测数据泄露、恶意软件交易、攻击服务(RaaS/CaaS)等黑灰产活动。据威胁猎人《2026年上半年企业品牌外部风险研究报告》,暗网在重大数据泄露风险事件中的占比已达95.02%。
研究基于假设驱动的主动威胁狩猎方法论,结合MITRE ATT&CK框架、威胁情报与行为分析技术,在告警触发之前主动发现隐蔽威胁。威胁狩猎是压缩攻击者驻留时间的关键机制。
研究威胁情报从产生到失效的全生命周期管理机制,包括情报时效性评估、过期淘汰策略、版本控制与溯源审计,确保情报库的持续可用性与准确性。
研究威胁情报的置信度评估模型与质量分级体系,解决情报共享中的"噪音"问题。涵盖情报源信誉评估、证据链完整性验证、多源交叉验证与误报控制技术。
研究中国威胁情报共享生态的建设路径,包括政府主导的情报共享平台、行业ISAC/ISAO组织、企业间对等共享(Peer-to-Peer)及开源社区协作模式。
IOC(Indicators of Compromise,失陷指标)是技术层情报的基本单元。我国GB/T 36643-2018标准将"攻击指标"定义为识别特定攻击方法的技术指标,由多个"可观测数据"组合而成,并要求标注可信度与有效时间范围。
| IOC类型 | 说明 | 典型用途 |
|---|---|---|
| 文件哈希MD5 / SHA-256 | 恶意样本的唯一指纹 | EDR查杀、样本同源分析 |
| IP地址 | C2服务器、扫描源、垃圾邮件发送源 | 防火墙封锁、NDR检测 |
| 域名 | 钓鱼域名、C2域名、DGA生成域名 | DNS拦截、Sinkhole |
| URL | 钓鱼链接、恶意软件下载地址 | Web网关、邮件网关过滤 |
| 电子邮件特征 | 钓鱼发件地址、邮件头异常特征 | 邮件安全网关拦截 |
| 注册表 / 文件路径 | 恶意软件持久化机制留下的痕迹 | 主机侧检测规则 |
| YARA / SIGMA规则 | 基于行为特征的通用检测逻辑 | 样本狩猎、跨平台日志检测 |
| 数字证书 / TLS指纹 | 恶意基础设施的证书特征 | 加密流量识别、基础设施聚类 |
| 漏洞编号CVE | 攻击所利用的弱点标识 | 暴露面排查、虚拟补丁 |
并非所有"数据"都是"情报"。从原始数据到可支撑决策的情报,需要经过加工、分析与上下文化的价值转化过程。组织应根据自身风险画像,组合使用五类情报来源。
| 来源类型 | 特点说明 | 主要优势 | 主要局限 | 典型代表 |
|---|---|---|---|---|
| 开源情报OSINT | 基于公开渠道免费获取,由社区共同维护 | 成本低、覆盖广、社区活跃、可持续订阅 | 噪音大、置信度参差、需自行加工验证 | OTX、abuse.ch、PhishTank、VirusTotal、微步X社区 |
| 商业情报 | 由专业厂商生产并交付,通常含SLA保障 | 质量高、上下文丰富、时效有保障、可溯源 | 采购成本高、存在供应商锁定风险 | Recorded Future、Mandiant、微步在线、奇安信TI |
| 政府与行业通报 | 监管机构、CERT/CSIRT发布的权威通告 | 权威性高、合规要求相关、跨区域协同 | 粒度相对较粗、面向大范围受众而非单一组织 | CISA KEV/联合告警、CNVD、CNNVD、反网络钓鱼工作组通报 |
| 内部遥测 | 组织自有安全设备与业务系统产生的数据 | 与自身环境强相关、含独家一手证据、误报可控 | 视野限于组织边界内,难以独立支撑归因 | EDR、NDR、防火墙、DNS、邮件网关、蜜罐 |
| 社区与伙伴共享 | 企业间基于互信的对等或社区化交换 | 针对性强、语境相近、响应协同快 | 规模有限、治理与信任成本高 | MISP社区、行业ISAC、企业对等共享(P2P) |
基于Mandiant M-Trends 2026(2026年3月发布)、威胁猎人《2026年上半年企业品牌外部风险研究报告》、艾瑞咨询《2024年中国威胁情报行业发展研究报告》与Research Nester等权威机构公开发布的数据,提取威胁情报领域的关键指标。
较2024年的11天进一步上升,主要受长期潜伏的网络间谍活动与朝鲜IT工作者操作驱动。驻留时间越长,补救的成本与复杂度越高。
2025年Mandiant调查的事件中,52%由组织自身检测发现(2024年为43%),内部检测发现事件的中位驻留时间仅9天;而依赖外部通知的事件中位驻留时间高达25天。
两类以长期隐蔽访问为目标的威胁,其中位驻留时间约为四个月,部分案例潜伏超过一年,显著推高全球整体水平。
据威胁猎人《2026年上半年企业品牌外部风险研究报告》:2026年上半年确认有效数据泄露事件23,645起(环比+6.98%),暗网渠道在重大风险事件中的占比由76.64%升至95.02%。
暗网相关数据泄露记录由2025年下半年的2,353起增至4,952起;制造业重大数据泄露风险事件环比增长82.14%、零售业增长59.26%,超三分之二出现在勒索组织公开发布页面。
2025年全球网络威胁情报市场规模约156亿美元,预计2026—2035年复合年增长率18.9%,其中2026年市场规模预计约185亿美元。北美仍为最大区域市场,亚太地区为增长最快区域。
攻击者分工进一步细化:一个团伙专职获取初始访问,再转交给勒索团伙等实施后续攻击。交接中位时间从2022年的8小时以上骤降至22秒;2025年9%的调查事件呈此类"分工"模式,较2022年的4%翻倍以上。
据艾瑞咨询,2024年中国威胁情报市场规模16.1亿元,同比微跌0.9%。微步在线(17.4%)、腾讯安全(11.4%)、奇安信(10.3%)位列份额前三;行业集中度CR4=43.0%、CR7=49.7%,呈"低集中寡占型"格局。
威胁情报是网络安全标准化程度最高的领域之一,STIX/TAXII、MISP、MITRE ATT&CK等标准与框架构成了全球情报共享的技术基础。
结构化威胁信息表达(Structured Threat Information Expression),由OASIS维护的机器可读威胁情报标准格式,定义多种领域对象(SDO)与关系对象(SRO),支持从IOC到TTP的完整威胁描述。
可信自动交换情报信息(Trusted Automated eXchange of Intelligence Information),基于HTTPS的RESTful API协议,支持Collection、Channel、Discovery等服务,实现情报的自动化推送与拉取。
恶意软件信息共享平台(Malware Information Sharing Platform),由CIRCL维护的开源威胁情报共享平台,支持事件—属性—对象三级数据模型,内置REST API与自动化同步机制,在全球情报社区广泛部署。
基于真实世界观察的全球对手战术与技术知识库,企业矩阵覆盖14个战术、200余项技术与数百项子技术,并扩展至移动与工业控制系统(ICS)矩阵,是威胁狩猎、检测工程与情报分析的通用语言。
通用日志检测规则签名格式,以结构化方式描述SIEM系统中的检测逻辑,支持向Splunk、Elastic、Microsoft Sentinel等多平台转换,是威胁狩猎与检测工程的重要工具。
由Filigran开发的开源威胁情报管理平台,基于STIX 2.1标准构建威胁知识图谱,支持实体管理、关系分析、自动化导入与可视化探索,是构建组织级TIP(威胁情报平台)的核心工具。
依托CNNIC及公共互联网反网络钓鱼工作组的资源优势,将威胁情报方法体系应用于钓鱼治理这一核心场景,是本课题区别于一般威胁情报研究的主要特色。
监测仿冒域名注册与解析行为,覆盖拼写错误抢注(Typosquatting)、IDN同形异义字符域名、滥用可信域名的钓鱼URL等类型,形成可下发处置的域名级情报产品。
研究钓鱼页面指纹提取、视觉相似度比对、钓鱼工具包(Phishing Kit)识别与克隆页面检测技术,实现从"发现单个钓鱼页面"到"还原整条作案链路"的升级。据威胁猎人数据,仅2025年上半年即捕获仿冒网站攻击事件30,155起,占当期风险情报总量的45.11%。
分析钓鱼邮件的发件基础设施信誉、SPF/DKIM/DMARC验证状态与商务邮件欺诈(BEC)话术特征;同时跟踪语音钓鱼(Vishing)态势——据CrowdStrike《2025全球威胁报告》,2024年下半年语音钓鱼活动较上半年激增442%,帮助台仿冒与MFA绕过已成为企业新防线。
跟踪威胁情报领域的最新技术演进、攻击趋势变化与防御策略创新。
Google威胁情报组(GTIG)2025年11月发布AI威胁追踪报告确认:PROMPTSTEAL(俄罗斯APT28组织用于针对乌克兰目标的攻击,乌克兰CERT-UA于2025年7月以LAMEHUG之名首次公开披露该家族)通过Hugging Face API查询Qwen2.5-Coder-32B-Instruct模型动态生成窃密命令,是GTIG首次观察到在实战行动中调用大语言模型的恶意软件;另一实验性VBScript投放器PROMPTFLUX则利用Gemini API每小时重写自身源代码以规避检测,被评估为仍处于测试阶段。防御侧必须从特征检测转向行为检测。
朝鲜IT工作者使用伪造或盗用身份获取境外企业远程职位,部分案例潜伏超过一年。Mandiant响应的此类事件中位驻留时间达122天,已构成与网络间谍活动相当的持久性威胁。
漏洞利用以32%的占比连续第六年居初始感染向量首位;语音钓鱼(Vishing)已升至第二位,攻击者正从批量静态邮件转向交互式、语音化的社会工程。Mandiant观察到UNC3944通过假冒服务台语音钓鱼,约40分钟即从初始访问提权至域管理员权限。
据艾瑞咨询《2024年中国威胁情报行业发展研究报告》,2024年中国威胁情报市场规模16.1亿元,排名前三的厂商为微步在线(17.4%)、腾讯安全(11.4%)、奇安信(10.3%);前四家企业合计占43.0%。情报标准化共享被视为打破厂商"各自为战"局面的关键。
据威胁猎人《2026年上半年企业品牌外部风险研究报告》:2026年上半年确认有效数据泄露事件23,645起,较2025年下半年增长6.98%;重大数据泄露风险事件542起,增长22.90%,增速明显快于总量。暗网在重大风险事件中的占比由76.64%升至95.02%。
2025年Mandiant调查的事件中,9%呈现"分工"模式——一个攻击者专职获取初始访问、再转交另一攻击者实施后续攻击,比例较2022年的4%翻倍以上;访问交接中位时间从2022年的8小时以上骤降至22秒,低优先级告警可能在极短时间内演变为重大失陷。
据威胁猎人《2025年互联网黑灰产趋势年度总结》,2025年国内新增拦截卡786万例,较2024年增长127.77%,在新增风险手机号中占比达69.23%,首次超过传统猫池卡;全年捕获业务欺诈相关攻击情报约13.1亿条。钓鱼仿冒亦从"点链接"进化为"GEO投毒"式认知劫持——通过污染AI搜索引用的信息源,诱导用户拨打虚假客服电话。
从"购买情报"到"建成体系",组织需要打通流程、平台、人员与合规四个层面。以下六步路径综合业界成熟实践整理,供企业规划参考。
从资产盘点与业务风险出发,定义优先级情报需求(Priority Intelligence Requirements),明确"需要提前知道什么",避免情报建设漫无目的。
从准确性、丰富性、及时性三维度评估候选情报源,先小范围POC验证命中率与误报率,再组合开源、商业、政府、社区多类来源,避免单一依赖。
部署威胁情报平台(TIP)或OpenCTI/MISP,统一采用STIX 2.1与GB/T 36643-2018格式归一化情报,建立去重、置信度标注与版本管理机制。
将IOC自动下发至防火墙、DNS、EDR执行阻断,将TTP转化为Sigma检测规则接入SIEM,将SOAR剧本与告警响应联动,实现"情报—检测—处置"分钟级闭环。
以MTTD、MTTR、情报命中率、误报率等KPI持续度量情报价值,用命中与误报数据反哺置信度校准,形成情报质量改进闭环。
情报采集与共享须遵守《网络安全法》《数据安全法》《个人信息保护法》及《反电信网络诈骗法》(2022年12月1日起施行)等要求,同步参与行业共享生态,实现"受保护地共享"。
本专题引用的数据与事实均来自以下公开发布的权威报告、标准与官方文档,可按需查阅原始出处核实。
2025年11月5日发布。PROMPTSTEAL / PROMPTFLUX等AI恶意软件家族的确认出处。
2026年6月发布。全球市场规模与复合年增长率预测数据的出处。
2018年10月10日发布、2019年5月1日实施。我国网络安全威胁信息共享的国家推荐性标准,定义八大威胁信息组件与JSON格式规范。
结构化威胁信息表达与可信自动交换情报信息的国际标准,由OASIS网络威胁情报技术委员会维护。